CVE-2026-11769: path traversal + escalada en el Grafana Operator de Kubernetes
CVE-2026-11769 (CRITICAL): path traversal combinado con escalada de privilegios en el Grafana Operator para Kubernetes. El operator corre con permisos elevados de cluster, así que un atacante puede acceder a recursos sensibles y escalar entre namespaces. Parche en 5.24.0. Si lo tenés desplegado, actualizá sin demora.
CVE-2026-11624: DNS rebinding por validación de Origin en el ecosistema MCP
CVE-2026-11624: error de validación de Origin (DNS rebinding) en el ecosistema MCP, con impacto en el Google MCP Toolbox for Databases. Sin validar el header Origin en cada conexión entrante, un sitio malicioso puede pegarle a tu server MCP en localhost y filtrar datos. Resuelto validando el origen desde v0.25. Ojo si exponés MCP en tu máquina de dev.
Cloudflare: el transporte RPC pasa a ser el default del Sandbox SDK
Desde el 9 de junio, el transporte RPC es el default recomendado del Sandbox SDK de Cloudflare. Los transportes HTTP y WebSocket dejan de estar presentes en las versiones publicadas después del 9 de julio, así que migrá tus agentes ahora y evitá el apuro de último momento.
Tendencias Destacadas
El péndulo arquitectónico sigue volviendo: en 2026 muchos equipos están moviendo partes de sus microservicios a monolitos modulares para bajar complejidad y costo operativo. Microservicios sí, pero cuando los necesitás de verdad, no por defecto.
Event Sourcing y CQRS siguen ganando terreno para audit trails, queries temporales y escalado independiente — con el costo de complejidad que conviene pagar con los ojos abiertos, no por moda.
CVE-2026-11769: path traversal + privesc in the Kubernetes Grafana Operator
CVE-2026-11769 (CRITICAL): path traversal combined with privilege escalation in the Grafana Operator for Kubernetes. The operator runs with elevated cluster privileges, so an attacker can reach sensitive resources and escalate across namespaces. Fixed in 5.24.0 — upgrade immediately if deployed.
CVE-2026-11624: DNS rebinding via Origin validation in the MCP ecosystem
CVE-2026-11624: an Origin validation error (DNS rebinding) in the MCP ecosystem, impacting the Google MCP Toolbox for Databases. Without validating the Origin header on incoming connections, a malicious site can reach your localhost MCP server and exfiltrate data. Fixed via origin validation in v0.25.
Cloudflare: RPC transport becomes the Sandbox SDK default
As of June 9, the RPC transport is the recommended default for Cloudflare's Sandbox SDK. HTTP and WebSocket transports will no longer be present in versions released after July 9 — migrate your agents now rather than at the deadline.
Notable Trends
The architectural pendulum keeps swinging back: in 2026 many teams are moving parts of their microservices into modular monoliths to cut operational complexity and cost. Microservices, yes — but only when you truly need them, not by default.
Event Sourcing and CQRS keep gaining ground for audit trails, temporal queries, and independent scaling — at a complexity cost you should pay with eyes open, not as a trend.
CVE-2026-11769 : path traversal + élévation dans le Grafana Operator Kubernetes
CVE-2026-11769 (CRITICAL) : path traversal combiné à une élévation de privilèges dans le Grafana Operator pour Kubernetes. L'opérateur s'exécute avec des privilèges de cluster élevés. Corrigé dans 5.24.0 — mettez à jour sans tarder.
CVE-2026-11624 : DNS rebinding par validation d'Origin dans l'écosystème MCP
CVE-2026-11624 : erreur de validation d'Origin (DNS rebinding) dans l'écosystème MCP, impactant le Google MCP Toolbox for Databases. Sans validation du header Origin, un site malveillant peut atteindre votre serveur MCP local. Corrigé par la validation de l'origine dans v0.25.
Cloudflare : le transport RPC devient le défaut du Sandbox SDK
Depuis le 9 juin, le transport RPC est le défaut recommandé du Sandbox SDK de Cloudflare. Les transports HTTP et WebSocket ne seront plus présents dans les versions publiées après le 9 juillet — migrez vos agents dès maintenant.
Tendances Notables
Le pendule architectural continue de revenir : en 2026, beaucoup d'équipes déplacent des parties de leurs microservices vers des monolithes modulaires pour réduire la complexité et les coûts. Les microservices, oui — mais seulement quand c'est vraiment nécessaire.
Event Sourcing et CQRS continuent de gagner du terrain pour les pistes d'audit, les requêtes temporelles et la mise à l'échelle indépendante — au prix d'une complexité à assumer en connaissance de cause.